CVE-2012-1835
वर्डप्रेस के लिए All-in-One Event Calendar प्लगइन 1.4 और 1.5 में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ दूरस्थ हमलावरों को (1) app/view/agenda-widget-form.php में title पैरामीटर; (2)...
- प्रकाशित
- 14 अग॰ 2012
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 11 अप्रैल 2012
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 95.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए All-in-One Event Calendar प्लगइन 1.4 और 1.5 में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ दूरस्थ हमलावरों को (1) app/view/agenda-widget-form.php में title पैरामीटर; (2) app/view/agenda-widget.php में args, (3) title, (4) before_title, या (5) after_title पैरामीटर; (6) app/view/box_publish_button.php में button_value पैरामीटर; या (7) /app/view/save_successful.php में msg पैरामीटर के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती हैं।
स्रोत
4- WordPress Plugin All-in-One Event Calendar 1.4 - 'agenda-widget-form.php?title' Cross-Site Scriptingएक्सप्लॉइट
High-Tech Bridge SA · php · 11 अप्रैल 2012
High-Tech Bridge SA · php · 11 अप्रैल 2012
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।